Cybersécurité

ClickFix : l'arnaque qui vous fait pirater votre PC

Un faux captcha, une commande à coller, et c'est vous qui lancez le logiciel espion. Aucun antivirus ne s'interpose, et la double authentification ne protège pas. Plus de la moitié des victimes sont européennes.

Formulaire de connexion affichant une case de vérification anti-robot
Photo retouchée

Vous cherchez à regarder une série. Une publicité sur Reddit renvoie vers ce qui ressemble à la page d’une plateforme de streaming connue. Un message s’affiche : vérifiez que vous n’êtes pas un robot. Il faut appuyer sur deux touches, coller quelque chose, valider.

Trente secondes plus tard, un logiciel espion tourne sur votre machine. Il n’a pas été téléchargé à votre insu, il n’a exploité aucune faille : vous l’avez lancé vous-même.

La technique s’appelle ClickFix. Elle est apparue fin 2024, et elle est devenue l’un des principaux modes d’infection de 2026.

Pourquoi rien ne l’arrête

C’est le point qui explique son succès, et il est contre-intuitif.

Un antivirus surveille les fichiers téléchargés, les pièces jointes, les programmes qui s’installent. Un système d’exploitation vérifie la signature des applications. Un navigateur bloque les sites malveillants connus.

Aucune de ces protections ne s’applique ici, parce qu’aucun fichier n’est téléchargé par le piège lui-même. Vous ouvrez un outil parfaitement légitime de votre système, la boîte Exécuter sous Windows ou le Terminal sur Mac, et vous y collez une commande. Le système obéit, avec vos droits, à ce qu’il considère comme votre décision.

Les chercheurs appellent cela vivre sur le terrain de l’adversaire : n’utiliser que des outils déjà présents, donc jamais suspects.

Le déroulé exact

Le prétexte varie, le mécanisme non.

Sous Windows. On vous demande d’appuyer sur la touche Windows et la lettre R, ce qui ouvre la boîte Exécuter. Puis Ctrl et V, pour coller un contenu que la page a placé dans votre presse-papiers à votre insu. Puis Entrée.

Sur Mac. On vous demande d’ouvrir le Terminal et d’y coller une commande, souvent encodée pour être illisible.

Les prétextes les plus fréquents sont une fausse vérification Cloudflare, un faux captcha, une prétendue erreur de navigateur, une mise à jour à installer, ou un nettoyage de stockage à effectuer. Le groupe Insikt de Recorded Future a documenté cinq campagnes distinctes début 2026, imitant notamment le logiciel de comptabilité QuickBooks et le site Booking.com.

Microsoft décrit la suite dans le détail : la commande récupère un script sur un serveur distant, qui télécharge à son tour la charge finale. Plusieurs campagnes s’appuient sur des sites WordPress compromis pour héberger ces modules.

Sur Mac, une fausse fenêtre système réclame ensuite le mot de passe du compte. Le logiciel vérifie qu’il est correct auprès du système avant de l’envoyer aux attaquants, et réaffiche la boîte tant que le mot de passe saisi est faux.

Ce qui est volé, et pourquoi la double authentification ne suffit pas

Ce paragraphe mérite d’être lu attentivement, parce qu’il contredit une idée répandue.

D’après l’analyse de Netskope, ces logiciels ciblent en priorité les cookies de session actifs, sur douze navigateurs et plus de deux cents extensions.

Un cookie de session est ce qui vous maintient connecté à un service après authentification. Celui qui le détient accède au compte sans avoir besoin du mot de passe ni du code de vérification. La double authentification protège le moment de la connexion ; elle ne protège pas une session déjà ouverte.

S’y ajoutent les mots de passe enregistrés, les portefeuilles de cryptomonnaies et les documents personnels.

La France est concernée

Les données européennes existent et sont rarement citées.

Le logiciel ClickLock, diffusé selon ce schéma, a fait au moins cent victimes identifiées dans trente-trois pays, dont plus de la moitié en Europe.

Microsoft signale par ailleurs un détail qui en dit long sur l’origine des campagnes : certains de ces logiciels s’interrompent s’ils détectent une disposition de clavier russe ou d’un pays de la Communauté des États indépendants. Nous relevions le même mécanisme d’auto-exclusion à propos de la campagne mondiale menée par des agents d’IA contre PaperCut, où l’attaquant avait consigné d’épargner vingt-huit pays.

ClickFix a également servi de porte d’entrée lors de l’attaque par rançongiciel qui a visé Berlin cette année.

La règle qui vous protège

Elle tient en une phrase, et elle ne souffre aucune exception.

Ne collez jamais dans le Terminal ou dans la boîte Exécuter une commande que vous n’avez pas écrite vous-même.

Aucun site web légitime, aucune vérification anti-robot, aucune mise à jour de navigateur ne vous demandera jamais d’ouvrir un outil système et d’y coller quoi que ce soit. Un vrai captcha se résout dans le navigateur, jamais ailleurs.

Si l’on vous demande d’appuyer sur Windows et R, ou d’ouvrir le Terminal, fermez l’onglet. Il n’existe aucun cas de figure où cette demande est légitime sur un site grand public.

Apple a ajouté en mars 2026 une alerte dans macOS pour ce type de manipulation. Une variante utilisant un mécanisme différent pour contourner le Terminal est apparue le mois suivant : la protection technique aide, elle ne remplace pas le réflexe.

Si vous pensez l’avoir fait

Considérez que les identifiants enregistrés sur la machine sont compromis, y compris les sessions ouvertes.

Depuis un autre appareil, changez les mots de passe des comptes sensibles, en commençant par la messagerie. Puis déconnectez toutes les sessions actives : la plupart des services proposent cette option dans leurs paramètres de sécurité, et c’est elle qui invalide les cookies volés.

Ne vous contentez pas de changer le mot de passe : sans déconnexion des sessions, un cookie dérobé reste valable.

Les démarches complémentaires figurent dans notre guide sur les fuites de données. Signalez la tentative sur cybermalveillance.gouv.fr.

Pourquoi ça compte

Cette technique illustre un basculement que nous observons depuis plusieurs semaines. Nous documentions hier la fuite chez Revolut, obtenue non par intrusion mais en se faisant passer pour une administration. Dans les deux cas, l’attaquant ne force rien : il obtient que quelqu’un agisse à sa place.

Les protections techniques progressent, et elles fonctionnent. La conséquence est que les attaques se déplacent vers le seul maillon qui ne se corrige pas par une mise à jour.

Les angles morts

Le nombre de victimes françaises n’est pas documenté publiquement. Les chiffres disponibles portent sur des familles de logiciels particulières, pas sur l’ensemble du phénomène.

Les analyses citées proviennent d’éditeurs de sécurité qui commercialisent des solutions de protection. Leurs constats techniques sont détaillés et convergents, leur appréciation de l’ampleur du phénomène doit être lue en tenant compte de cette position.

Enfin, la campagne évoquée en introduction, diffusée par de fausses publicités sur Reddit, est rapportée par des chercheurs sans que l’ampleur ni le nombre de personnes touchées soient connus.

Sources consultées

  1. ClickFix campaign uses fake macOS utilities lures to deliver infostealersMicrosoft Security, 6 mai 2026
  2. Campagnes ClickFix ciblant Windows et macOSRecorded Future, groupe Insikt, 25 mars 2026
  3. ClickLock, le malware qui ne lâche plus les utilisateurs de MacJournal du Geek, 25 juillet 2026
  4. macOS ClickFix Campaign : AppleScript Stealers & New Terminal ProtectionsNetskope Threat Labs, 20 avril 2026
  5. Une nouvelle fonctionnalité de sécurité de macOS alertera les utilisateurs en cas de risque d'attaques ClickFixMalwarebytes, 30 mars 2026

Comment cet article a été produit. Rédigé à partir de 5 sources publiques et indépendantes, puis vérifié et relu par la rédaction avant publication. Notre méthode.

Sur le même sujet